Bu yazıda, Ledger'a yapılan saldırı, hedefli kimlik avı saldırısının, şirketin donanım cüzdanlarında kullanılan yazılım bağlantı kiti aracına yönelik bir yazılım tedarik zinciri (SSC) saldırısına nasıl yol açtığı ve saldırganın en az 600,000 dolar değerinde parayı nasıl ele geçirdiği örneği olarak analiz edilmektedir.
Bu saldırı, tedarik zinciri olaylarıyla dolu bir yılın sonunda gerçekleşti. Bu yazımızda saldırıyı, etkisini, nasıl ele alındığını ve çıkarılabilecek dersleri analiz ediyoruz.
Ledger ve donanım cüzdanı kullanıcıları, siber suçlular için açık hedeflerdir. Cüzdan boşaltıcılar, kripto uygulamalarının ön yüzlerinde kimlik avı girişimleriyle Ledger kullanıcılarına saldırıyor ve suçluların kimlik avı kampanyalarını yürütmek için kullanıcı koordinatlarını bilmeleri gerekiyor. Ledger'ın Temmuz 2023'e kadar veri ihlali aynı zamanda bir parçası olmak Eylül 2020 veri hırsızlığı Shopify e-ticaret platformlarında büyük yankı uyandıran bir olay yaşandı. Gönderi şu şekildeydi:Güncelleme: Verilerinizi Korumak ve Spam Gönderenleri Yargılamak İçin Yapılan ÇalışmalarBu durum, söz konusu ihlallerin ne kadar derinlere indiğini gösteriyor.
Ledger'ın güvenliği ciddiye alması gerekiyor (bu, işlerinin önemli bir parçası), bunun için de şirket içinde bir araştırma laboratuvarı bulunuyor (kale burcu) işleme cihaz güvenlik sertifikası, böcek lütuf program güvenlik bültenleri, ve tehdit modelleme. Şimdiye kadar, çok iyi …
Saldırının nasıl gerçekleştirildiği
Ledger, Ledger'ın kullandığı bir güvenlik açığını tespit etti. DApp Bağlantı Kiti 14 Aralık 2023 Perşembe günü, bu güvenlik açığı, Ledger Connect Kit kullanan Ethereum tabanlı merkeziyetsiz uygulamalara (DApp'ler) kötü amaçlı kod enjekte ederek kullanıcıları cüzdanlarını boşaltan işlemleri imzalamaya kandırdı.
Güvenlik açığı hızla tespit edildi ve kısa süre sonra bir çözüm uygulandı. Bu arada, az sayıda kullanıcı saldırıya maruz kaldı ve cüzdanlarını boşaltan işlemler imzaladı.
Saldırı, eski bir Ledger çalışanının oturum belirteci aracılığıyla NPM hesabına erişim sağlayan bir kimlik avı saldırısının kurbanı olmasıyla başladı. Saldırganlar, kötü amaçlı sürümlerini yayınladılar. @ledgerhq/connect-kit (1.1.5, 1.1.6 ve 1.1.7 sürümleri artık kullanımdan kaldırılmıştır). Saldırganlar, cüzdan uygulamasıyla aynı yetki seviyesinde rastgele kod çalıştırabiliyordu: Saldırganlar, kullanıcıların fonlarını etkileşim olmadan anında boşaltabiliyor, kullanıcıları aldatmak için çok sayıda kimlik avı bağlantısı dağıtabiliyor veya kullanıcıları panikleyerek varlıklarını yeni bir adrese aktarmaya ikna edebiliyor ve sahte bir cüzdan indirilmesi nedeniyle varlık kaybına yol açabiliyordu.
Cüzdan ön uçları (dApp'ler) tipik olarak şunları kullanırdı: bağlantı kiti yükleyici Ledger'dan Connect Kit'i çalışma zamanında bir JavaScript CDN'sinden (jsDelivr) yüklemek için bir paket. Ne yazık ki, URL https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 Tam sürümü (o zamanlar 1.1.4) sabitlemiyordu, bu nedenle kötü amaçlı sürümler yüklendiğinde, CDN tarafından sunuluyor (ve önbelleğe alınıyordu). Ayrıca, CDN'den indirilen kaynağın gerçekten beklenen kaynak olduğundan emin olmak için (CDN'den kod dağıtırken kullanılması gereken) bir sağlama toplamı kullanılmıyordu. Bu sağlama toplamına dayalı şemaya şu isim verilir: Alt Kaynak Bütünlüğü (SRI).
Enjekte edilen kod büyük olasılıkla işlem verilerini manipüle ederek kullanıcıları manipüle edilmiş ödemeleri onaylamaya yönlendirdi. Örneğin, bir uygulamanın işlevselliğini etkinleştirmek için bir token ödemesini onaylayan bir kullanıcı, bunun yerine bilgisayar korsanının adresine yapılan bir ödeme onayını görmüş olabilir. Donanım cüzdanı ne kadar güvenli olursa olsun, paralar çekilmiş oldu.
Keşif ve Soruşturma
Farklı kullanıcılar X'te (yani Twitter'da) Zapper arayüzünün "ele geçirildiğine" dair mesajlar paylaşmaya başladı. Bu konuda ilk uyarıyı yapan kripto para alım satım platformu Sushi'nin CTO'su Mathew Lilley oldu. Twitter sonrası "Yaygın olarak kullanılan bir web3 bağlayıcısının" güvenliğinin ihlal edildiğini belirtti. Daha sonra da şunları işaret etti: LedgerHQ/bağlantı kiti Kütüphanenin güvenliğinin ihlal edildiğini belirterek, biraz sert bir şekilde ilk değerlendirmesini yaptı:
Ne oldu?
— Ben Yazılım 🦇🔊 (@MatthewLilley) 14 Aralık 2023
Kısacası, @defter Bir dizi korkunç hata yaptı.
1. JavaScript dosyalarını bir CDN'den yüklüyorlar.
2. Yüklenen JavaScript'in sürümünü kilitlemiyorlar.
3. İçerik dağıtım ağları (CDN) tehlikeye girmişti.
Ekiplerin saldırıyı etkisiz hale getirdiklerini teyit edene kadar herhangi bir dApp kullanmaktan kaçınmanızı tavsiye ederim. https://t.co/a3brXNQSx9
Kullanıcı 0xViva, GitHub proje deposunda bir destek talebi oluşturdu: [ACİL] Bu depo, @ledgerhq/connect-kit npm paketinin 1.1.7 sürümünün kötü amaçlı bir versiyonunu kullanmaktadır..
Blockchain güvenlik şirketi SlowMost, 15 Aralık 2023 tarihinde bir açıklama yayınladı. analiz yazısı Zararlı sürümlerin tüm ayrıntılarını veriyor.
Ledger donanım cüzdanı tehlikeye girmedi, sadece Ledger Connect Kit etkilendi. Ancak SushiSwap, Zapper, MetalSwap, Harvest Finance, Revoke.cash gibi birçok uygulama bu kütüphaneyi kullandığı için, etkinin kapsamı önemliydi. bittrace.ioBazı mağdurlar panik içinde varlıklarını yeni bir adrese aktarmaya çalışırken sahte bir cüzdan uygulaması indirdiler!
Aynı gün, Jameson Lopp tam olarak tweeted Saldırının başarılı olmasına olanak sağlayan kusurlar hakkında:
Görünüşe göre bugünkü güvenlik olayı, Ledger'da yaşanan 3 ayrı başarısızlığın sonucuydu:
- Jameson Lopp (@lopp) 14 Aralık 2023
1. Belirli bir sürümü ve sağlama toplamını sabitlemeden kodu körü körüne yükleme.
2. Kod incelemesi ve dağıtımında "iki kişilik kuralın" uygulanmaması.
3. Eski çalışanların erişimini iptal etmemek.
Olayın nasıl ele alındığı
Ledger CEO'su Pascal Gauthier, saldırının gerçekleştiği gün bir paylaşım yaptı. ifşa mektubu Olayla ilgili daha fazla ayrıntı verilmesi kesinlikle iyi bir şey: Bir devekuşu gibi başını kuma gömmek, herhangi bir siber güvenlik olayını ele almanın en kötü yoludur.
Mektubun yapısı ilginç: Kütüphanenin para sızdıran kötü amaçlı versiyonlarının varlığını hemen kabul etmesi iyi bir şey (gerçeği inkar etmek saçmalık olur):
"Bugün, kullanıcıların Ledger cihazlarını üçüncü taraf DApp'lere (cüzdana bağlı web siteleri) bağlamalarına olanak tanıyan bir düğme içeren bir Javascript kütüphanesi olan Ledger Connect Kit'te bir güvenlik açığı tespit ettik."
Bu istismar, eski bir çalışanın, kötü niyetli bir kişinin Ledger'in NPMJS'sine (uygulamalar arasında paylaşılan Javascript kodu için bir paket yöneticisi) kötü amaçlı bir dosya yüklemesine olanak tanıyan bir kimlik avı saldırısının kurbanı olmasının sonucuydu.
İş ortağımız WalletConnect ile birlikte, güvenlik açığını gidermek için hızla harekete geçtik ve keşfedildikten sonraki 40 dakika içinde NPMJS'yi güncelleyerek kötü amaçlı kodu kaldırdık ve devre dışı bıraktık. Bu, sektörün güvenlik sorunlarını çözmek için hızla birlikte çalışmasının güzel bir örneğidir.”
Ne yani? Yayın haklarına sahip eski bir çalışanın NPM'deki yetkileri iptal edilmedi mi?
CEO, daha sonra yürürlükte olan güvenlik kontrollerini sıraladı ancak NPM erişiminde bir zayıflık olduğuna dair ipuçları verdi:
"Şimdi, bunun neden yaşandığını, gelecekte bu özel riski azaltmak için güvenlik uygulamalarımızı nasıl geliştireceğimizi ve sektöre yönelik tavsiyelerimizi paylaşmak istiyorum, böylece birlikte daha güçlü olabiliriz."
MKS standard Ledger'daki uygulamamız, tek bir kişinin birden fazla tarafın incelemesi olmadan kod dağıtamamasıdır. Geliştirme süreçlerimizin çoğu için güçlü erişim kontrolleri, dahili incelemeler ve kod çoklu imzaları kullanıyoruz. Bu durum, dahili sistemlerimizin %99'unda geçerlidir. Şirketten ayrılan herhangi bir çalışanın tüm Ledger sistemlerinden erişimi iptal edilir.
Bu talihsiz ve münferit bir olaydı. Güvenliğin durağan olmadığını ve Ledger'ın güvenlik sistemlerini ve süreçlerini sürekli olarak geliştirmesi gerektiğini hatırlatıyor. Bu alanda Ledger, yapımızı birbirine bağlayan daha güçlü güvenlik kontrolleri uygulayacaktır. pipeline katı kuralları uygulayan software supply chain security NPM dağıtım kanalına.başlıklı bir kılavuz yayınladı
Görünüşe göre, kütüphanenin yeni sürümlerini yayınlama yetkisine sahip NPM hesabının güvenlik kontrolleri, yazılım altyapısının diğer bölümlerine göre daha az sıkıydı. Şanssızlıktan kaynaklanan münferit bir olay mı acaba?
Mektubun sonu daha farklı. standard Yetkililerle yapılan görüşmeler, "kontrol altında" açıklaması ve özürler bölümü:
“Ledger yetkililerle iletişime geçti ve bu soruşturma ilerledikçe elimizden gelen her şeyi yapıyoruz. Ledger, etkilenen kullanıcılara bu kötü niyetli kişiyi bulmada, adalete teslim etmede, fonları takip etmede ve çalınan varlıkların korsandan geri alınmasına yardımcı olmak için kolluk kuvvetleriyle birlikte çalışmada destek verecektir. Bugün yaşanan olaylardan dolayı etkilenen bireylerden dolayı derin üzüntü duyuyoruz.”
Durum artık kontrol altında ve tehdit geçti. Bunun toplumda ve daha geniş ekosistemde yarattığı paniği anlıyoruz."
Mektuba eklenen zaman çizelgesi, kullanıcıların olayın nasıl keşfedildiğini, hangi özel önleme ve iyileştirme önlemlerinin alındığını ve etkilenen kullanıcılara verilen zararın nasıl telafi edileceğini anlamaları açısından çok faydalı. Bu, kripto para birimine özgü en önemli kısım:
"Bu sabah (Orta Avrupa Saati), eski bir Ledger çalışanı, NPMJS hesabına erişim sağlayan bir kimlik avı saldırısının kurbanı oldu. Saldırgan, Ledger Connect Kit'in kötü amaçlı bir sürümünü (1.1.5, 1.1.6 ve 1.1.7 sürümlerini etkileyen) yayınladı. Kötü amaçlı kod, fonları bir bilgisayar korsanının cüzdanına yönlendirmek için sahte bir WalletConnect projesi kullandı." Ledger'ın teknoloji ve güvenlik ekipleri durumdan haberdar edildi ve Ledger'ın haberdar olmasından sonraki 40 dakika içinde bir düzeltme uygulandı. Kötü amaçlı dosya yaklaşık 5 saat boyunca aktif kaldı, ancak fonların çekildiği sürenin iki saatten az bir süreyle sınırlı olduğuna inanıyoruz.Ledger, WalletConnect ile koordinasyon sağlayarak sahte projeyi hızla devre dışı bıraktı. Orijinal ve doğrulanmış Ledger Connect Kit sürüm 1.1.8 artık yaygın olarak kullanılmaktadır ve güvenle kullanılabilir.
Ledger Connect Kit kodunu geliştiren ve onunla etkileşim kuran geliştiriciler için: NPM projesindeki connect-kit geliştirme ekibi artık yalnızca okuma erişimine sahip ve güvenlik nedenleriyle NPM paketini doğrudan yükleyemiyor. Gizli bilgileri Ledger'ın GitHub'ında yayınlamak üzere dahili olarak güncelledik. Geliştiriciler, lütfen en son sürüm olan 1.1.8'i kullandığınızdan emin olun.
Ledger ile birlikte CüzdanBağlan Ortaklarımızla birlikte, kötü niyetli kişinin cüzdan adresini bildirdik. Adres artık şu platformlarda görülebilir: Chainalysis. Tether Kötü niyetli aktörün USDT'sini dondurdu."
Buna göre, fonları başka yerlere yönlendirmek için kullanılan kötü amaçlı WalletConnect projesi derhal devre dışı bırakıldığı için kontrol altına alma işlemi hızlı bir şekilde gerçekleştirildi. Ancak buna rağmen, bazı cüzdanlardaki paralar boşaltıldı.
Sonrası: Sektör Nasıl Tepki Verdi?
Bazı kullanıcılar, Ledger'ın bu güvenlik açığını önleyememesine öfke duyarken, diğerleri üçüncü taraf kütüphanelere güvenmenin tehlikelerine karşı uyarıda bulundu.
Siber güvenlik sektörünün siber para birimi konusunda özel bir yeri var. Cüzdan boşaltma kampanyaları oldukça biliniyor ve bunlar çoğunlukla son kullanıcıları kandırmak için kimlik avı sitelerini kullanıyor. Genellikle SaaS (Hizmet Olarak Dolandırıcılık) iş modellerinde, dolandırıcılık yapan satıcılar gibi cüzdan boşaltma konusunda uzmanlaşmış aktörler bulunur. cehennem süzgeci hangi faaliyetlerin durdurulduğunu duyurdu Kasım 2023'te. Dune'da görülen son faaliyetlere bakılırsa, bunun bir sahte bayrak operasyonu olduğu anlaşılıyor. @scamsnifferİzledikleri plan, Grup-IB'nin bu gönderisinde açıklanmıştı:
Bazı analistler, saldırının neden gerçekleşmediğine dair ipuçları verdi. Kullanıcı brianddk tarafından yapılan yorum Projenin deposundaki bilette yer alan bilgiler, sorunun temel nedenine dair bize fikir veriyor:
A Başka bir kullanıcı olan HenryQW'nin yorumuCDN üzerinden kötü amaçlı yazılımların yayılmasını sağlayan ikinci şeye işaret etti:
Kripto cüzdan arayüzlerini kimlik avı saldırılarına karşı daha dayanıklı hale getirmeye yönelik uzun vadeli girişimleri görmek için henüz çok erken. Görünüşe göre, bir standartlara uyulmasını gerektirmek gerekiyor. standard neye benzer PA-DSS Ödeme uygulamaları yazılımı tedarikçileri için bu durum kripto para sektöründe memnuniyetle karşılanabilir.
Ve şimdi, çıkarılan dersler!
Kripto güvenliğinin simgesi olan bir donanım cüzdanının, NPM kimlik bilgilerine erişimin sağlanmasıyla güvenlik ihlali gerçekleşti. Ledger'ın "eski bir çalışanı"na ait bir şifre (muhtemelen 2FA koruması olmayan kullanıcı adı/şifre veya erişim belirteci). Bu olay, baskı altında olduğunuzda yazılım altyapınızın, yazılım veya donanım ürünlerinizle aynı özenle korunması gerektiğinin çarpıcı bir hatırlatıcısı niteliğindedir.
Yazılım tedarik zinciri saldırılarının çoğu, dahili bir hesabı (genellikle bir geliştirici veya DevOps mühendisi için) ele geçirerek başlar. Saldırganlar daha sonra, yazılım altyapısındaki dahili sistemlere sızmak için yatay olarak hareket ederler. CI/CD Sistem veya dağıtım araçlarını kullanarak ya da kaynak kod depolarına kötü amaçlı mantık ekleyerek, dal koruması ve kod incelemeleriyle değişikliklerin düzgün bir şekilde ele alınması durumunda tespit edilebilecek saldırılar gerçekleştirilebilir. Ancak saldırganların, özellikle yayınlama (yazma) yetkilerine erişim sağlayabiliyorlarsa, hedef halka açık bir kayıt defterinde yayınlanan popüler bir kütüphane olduğunda bu kadar derine inmelerine gerek yoktur. Ve bu saldırıda da tam olarak bu yaşandı.
2FA kimlik doğrulamasıÖzellikle güvenlik anahtarları gibi sağlam unsurların kullanılması, etkileşimli işlemlerdeki riski sınırlandırır. CI/CD pipelines, sınırlı erişime sahip erişim belirteçleri olarak saklanır. CI/CD Genellikle kullanılan yöntem gizlidir (ve erişim belirteci sızdırılmamalıdır). Ne yazık ki, çalışanın sağlam bir 2FA (iki faktörlü kimlik doğrulama) sistemi kurmadığı anlaşılıyor. NPM buna izin veriyor. kuruluşların 2FA'yı uygulamaya koyması (ancak bu isteğe bağlıdır, varsayılan ayar değildir), ki Ledger'ın muhtemelen sahip olması gereken de budur. Ve uygun olanları eklemeyi unutmayın. kimlik bilgilerinin iptali Eski çalışanlar için, özellikle kuruluşun sahip olduğu NPM kapsamı gibi kritik kaynaklara erişim söz konusu olduğunda, izlenecek prosedürler.
Sürüm sabitleme Sürüm güncellemeleri gözden geçirilmiş bağımlılıklar için bu uygulama, kötü amaçlı bağımlılıkların yayılmasını azaltır. Ledger olayı bağlamında, kütüphanenin sürümleri... bağlantı kiti yükleyici CDN'den alınan içerik sabitlenmeliydi ve "CDN'nin attığı her şeye güvenmeyin" denmeliydi. sağlama toplamı doğrulaması Örneğin, dinamik kod yükleme için bir CDN'den veri çekerken SRI (veya kaynağı doğrulayan bir dijital imza şeması) kullanılmalıdır.
Gerisi hikaye.
Cüzdan kullanıcılarını hedef alan daha geleneksel kimlik avı kampanyaları için soru şu: Kullanıcıları suçluların kurduğu tuzaklara düşüren ve asla gerçekleştirmek istemedikleri işlemleri onaylamalarına neden olan nedir? Bu alandaki kimlik avı siteleri iyi tasarlanmış ve ikna edicidir, popüler kripto markalarını taklit ederler; ayrıca ücretsiz tokenlar da sunarlar. NFT'leri basmak ve diğer ödüller. Kullanıcıların bu tür tuzaklara düşmesini önlemek, çözüm arayan bir sorundur.
Ve unutmamak için ilgili kripto hackleme Kripto para madenciliği saldırıları, daha genel bir tehdit olup, düşmanların bulut altyapılarını ele geçirerek genellikle Monero, XMR ve Zcash gibi gizlilik odaklı kripto paralar için madencilik yapmalarını ve işlem geçmişlerini gizlemelerini içerir. Kripto para madenciliği saldırıları önemlidir çünkü HERHANGİ bir kuruluşu etkileyebilir ve saldırgan için kar düşük olsa da, mağdur için maliyet büyük olabilir (Sysdig'in bahsettiği gibi). Bu rapor (Bu durum, saldırganın elde ettiği her 1 dolarlık kazanç için mağdur kuruluşun 53 dolarlık maliyete katlanmasını gerektiriyor.)
Referanslar
- Bilet[ACİL] Bu depo, @ledgerhq/connect-kit npm paketinin 1.1.7 sürümünün kötü amaçlı bir versiyonunu kullanıyor.Github deposunda "
- Ledger CEO'sundan olayla ilgili mektup14 Aralık 2023.
- Güvenlik Olayı RaporuLedger tarafından, 20 Aralık 2023.
- Ledger'dan Yararlanma DeFi'yi Tehlikeye Atıyor; Sushi 'HİÇBİR dApp'le Etkileşime Girmeyin' Diyor, gönderi içinde CoinDesk Oliver Knight tarafından, 14 Aralık 2023.
- Ledger Connect Kit'e Yönelik Tedarik Zinciri Saldırısı: Etkinin Analizi ve Önleyici TedbirlerSlowMist'in saldırıyla ilgili paylaşımı, Aralık 2023.
- Web3 Güvenlik Kavramları: Cüzdan Boşaltma Yöntemleri, Jammel Weaver tarafından, Rektify AI'de, Temmuz 2023.
Video demomuzu izleyin





